Sızan parolalar nereden gelir
Web sitesi oturum açarken parolanızı tanımaya yetecek bilgi saklar. İyi siteler parolanın kendisini değil, yavaş ve tuzlu hash’ini saklar. İhlaller yine de parola veritabanlarını açığa çıkarır; kötü uygulama, eski algoritma veya zayıf parola saldırganın birçok özgün değeri geri almasına izin verir. Bu değerler kırma listelerine toplanır ve başka yerde denenir.
Bu yüzden eşleşme, elinizdeki cihazın sağlığı hakkında değil parola hakkında bir şey söyler. Kötü amaçlı yazılımın klavyenizi okuduğunu veya kontrol ettiğiniz hesabın ihlal edilen site olduğunu kanıtlamaz; parola yıllar önce başka hizmetten gelmiş olabilir.
Parolayı açığa çıkarmadan kontrol etmek
Sealby aracı tam parolanın SHA-1 parmak izini tarayıcınızda hesaplar. SHA-1 burada parolanızı saklamak veya korumak için değil, Pwned Passwords veritabanının istediği arama biçimi için kullanılır. Sayfa yalnız parmak izinin ilk beş onaltılık karakterini gönderir; parolayı da tam parmak izini de göndermez.
Hizmet aynı öneki paylaşan yüzlerce parmak izi sonu döndürür ve yanıt boyutunu daha az açıklayıcı kılmak için doldurur. Tarayıcınız gerçek sonu yerelde karşılaştırır ve dolgu girdilerini yok sayar. Buna k-anonimlik denir: sunucu olası parolalardan oluşan kalabalık görür, hangi tam parmak izinin aranacağını cihazınız bilir.
Eşleşme dürüstçe ne demektir?
Eşleşme, tam parola parmak izinin bilinen ele geçirilmiş parola verisinde bulunduğu anlamına gelir. Saldırganlar bu parolayı tahmin listelerinin başına koyabilir. Kimin kullandığını, hangi ihlalin açığa çıkardığını veya belirli hesabın açılıp açılmadığını söylemez.
Tehlike tekrar kullandığınız yerde yoğunlaşır. Otomatik credential-stuffing araçları sızmış e-posta-parola çiftini posta, mağaza, sosyal ağ ve finansal hizmetlerde dener. Eski bir ihlal, parola gezdiği için birçok hesap ele geçirmesine dönüşür.
Bu sırayla düzeltin
1. Tekrar kullanımı kaldırın. Parolayı göründüğü her yerde değiştirin. E-posta ve başka hesapları sıfırlayabilen hesaplarla başlayın; ardından finansal hizmetler, iş, sosyal hesaplar ve mağazalara geçin. Bilinmeyen oturumları da kapatın.
2. Her yenisini benzersiz yapın. Parola yöneticisi rastgele parolalar üretip hatırlayabilir. Yazmanız veya hatırlamanız gereken sırlar için parola ifadesi oluşturucudan rastgele seçilmiş birkaç kelime kullanın. Tek güçlü parola yapıp yeniden kullanmayın.
3. İkinci engel ekleyin. Hizmet seçenek sunarsa SMS yerine tercihen kimlik doğrulayıcı veya donanım anahtarıyla 2FA açın. Desteklendiğinde passkey daha iyidir; siteye özgüdür ve kimlik avına dayanır.
Temiz sonucun kanıtlayamayacağı şey
Hiçbir ihlal derlemesi çalınan her parolayı içermez. Site ihlal edildiğini bilmeyebilir, saldırgan veriyi gizli tutabilir ve zayıf parola sızıntıda hiç görünmeden tahmin edilebilir. “Bulunamadı” yararlı işarettir, güç sertifikası değildir.
Tüm düzene bakın: her site için benzersiz, uzun veya rastgele oluşturulmuş, güvenli saklanmış ve 2FA ya da passkey ile desteklenmiş olsun. Uzunluk ile saklama algoritmalarının tahmin süresini nasıl değiştirdiğini görmek için brute-force saldırılarının nasıl çalıştığını okuyun.